Принцип минимальных прав звучит бюрократически, но означает простую вещь: у человека должен быть доступ ровно к тому, что нужно для работы, и ровно на то время, пока он этим занимается. Не больше «на всякий случай» и не «дадим админа, чтобы не отвлекать по мелочам».
Причина не в недоверии. Чем шире права, тем больше ущерб от любой случайности: ошибочного действия, потерянного телефона, фишингового письма, открытого не тем сотрудником. Взломанная учётка со строго ограниченным доступом — неприятность. Взломанная учётка администратора — инцидент.
На практике всё упирается в лень раздающего. Настроить роль дольше, чем выдать полный доступ, и в первый раз кажется, что это перестраховка. Расплата приходит позже, когда в системе десяток людей с максимальными правами, и половина из них уже не работает над этим проектом.
Спасает регулярная ревизия. Раз в квартал пройтись по списку сервисов и посмотреть, кто там есть и зачем. Обычно после такой ревизии половина лишних доступов снимается за полчаса, а список становится тем самым документом, который очень пригодится при увольнении или инциденте 🗝
—
Рядом по жанру: @zagovor_planerok
Управление Паролями
@password_mgmt_n1k
Принцип минимальных прав звучит бюрократически, но означает простую вещь: у человека должен быть доступ ровно
Этот пост опубликован в Telegram-канале Управление Паролями. Подписаться можно по ссылке: @password_mgmt_n1k.